20.7.2026 WordPressin kriittinen haavoittuvuus

Julkaistu | Päivitetty

WordPress julkaisi korjaukset kahteen haavoittuvuuteen, joiden ketjuttaminen (wp2shell) mahdollistaa etäkoodin suorittamisen haavoittuvissa WordPress-asennuksissa ilman tunnistautumista. Haavoittuvuuden hyväksikäyttöä on jo havaittu, joten haavoittuvuudelle alttiille asennuksille tulee korjauksen välittömän asentamisen lisäksi myös suorittaa tutkinta mahdollisen tapahtuneen tietomurron varalta.
 

Haavoittuvuuden yhteenveto


CVE-tunnisteet: CVE-2026-63030, CVE-2026-60137
Vakavuus: 9.8 (CVSS 3.1 kriittinen)
Kohde: WordPress Core
Vaikutus: Mahdollistaa etäkoodin suorittamisen WordPress-asennuksissa ilman kirjautumista
Korjaustoimet: Suorita korjaustoimet valmistajan tiedotteen mukaisesti

 

Haavoittuvuuden kohde

CVE-2026-60137 koskee WordPress versioita:

  • 6.8.0 - 6.8.5
  • 6.9.0 - 6.9.4
  • 7.0.0 - 7.0.1

CVE-2026-63030 koskee WordPress versioita:

  • 6.9.0 - 6.9.4
  • 7.0.0 - 7.0.1


Koko wp2shell-hyökkäysketju joka mahdollistaa etäkoodin suorittamisen (RCE) koskee WordPress-versioita:

  • 6.9.0 - 6.9.4
  • 7.0.0 - 7.0.1

Mitä voin tehdä?

Päivitä välittömästi haavoittuvat WordPress asennukset uusimpaan korjattuun versioon valmistajan ohjeiden mukaisesti. On tärkeää myös varmistaa, että automaattipäivitysten kautta mahdollisesti asentunut korjattu version on käytössä.

Tarkista haavoittuvien asennuksien konfiguraatiot sekä lokitiedot mahdollisten murtojälkien varalta. Ota haavoittuvista ympäristöistä levy- ja muistidumpit talteen mahdollisen myöhemmän tietomurtotutkinnan varalle.

WP.one palvelussamme lähtökohtaisesti Wordpress core päivittyy automaattisesti.
Zoner Care palvelun piirissä olevat Wordpress asennukset päivitetään puolestasi.

https://www.kyberturvallisuuskeskus.fi/fi/haavoittuvuudet/haavoittuvuus-2026-18

 

Oliko tämä artikkeli hyödyllinen?

Etkö löydä sitä, mitä etsit?

Aloita chat

Se on nopein tapa ottaa yhteyttä, joka päivä ympäri vuoden.